« Mi VPN no funciona » casi nunca significa lo que parece. En la mayoría de los casos el túnel está perfectamente establecido: lo que falla viene después. Y como la causa es otra, las soluciones que circulan — reiniciar, cambiar de protocolo, reinstalar — no cambian nada.
Las búsquedas reales lo dicen: no funciona con Netflix, con Disney+, con Prime Video, con wifi, con ethernet, en iPhone. Son cinco situaciones distintas, y solo una es un problema de conexión.
Primero: ¿el túnel llega a establecerse?
Si el cliente muestra « conectado » y usted puede abrir cualquier página normal, el túnel funciona. Lo que ocurre entonces no es un fallo de conexión, sino un rechazo por parte de un servicio concreto.
Si el cliente nunca llega a « conectado », es otro asunto: red que bloquea, servidor inalcanzable o credenciales rechazadas. En ese caso, la prueba más rápida es levantar el mismo perfil usando los datos móviles del teléfono. Si allí conecta al instante, el problema es la red y no su configuración.
El resto de este artículo trata el primer caso, que es el más frecuente.
Streaming: no rompen el cifrado, comprueban la procedencia
Aquí está el malentendido central. Una plataforma no necesita descifrar nada. Compara la dirección desde la que llega la petición con listas de rangos asignados a centros de datos.
Los proveedores de VPN alquilan sus direcciones a esos centros. La dirección, por sí sola, revela que la petición no sale de una conexión doméstica — sin que nadie toque el cifrado. Por eso reiniciar el cliente no sirve: no hay nada roto que reparar.
Lo que sí puede cambiar algo:
- Probar otro servidor. Las listas se actualizan de forma desigual y un servidor reciente puede pasar donde otro no pasa. Es lo primero, porque no cuesta nada.
- Revisar la coherencia geográfica. Si el túnel sale por un país y la resolución de nombres o la ubicación declarada del dispositivo apuntan a otro, la discrepancia es visible por sí misma.
- Vaciar los datos del sitio. Una sesión abierta antes de conectar el túnel puede conservar un estado anterior.
Y el límite, dicho sin adornos: ningún proveedor puede garantizar un desbloqueo permanente. Es una carrera continua. Un servidor que funciona hoy puede dejar de funcionar en unas semanas sin que usted haya cambiado nada, y cualquier promesa de lo contrario debería hacerle desconfiar.
Wifi sí, ethernet no: son dos interfaces

Primer plano del lateral de un ordenador portátil. De izquierda a derecha se distinguen un puerto ethernet, un puerto HDMI, dos puertos USB y un conector de auriculares; por encima asoma el teclado con retroiluminación azul, desenfocado.
Cuando el mismo perfil funciona por wifi y falla por cable, el túnel rara vez es el culpable. El sistema trata dos adaptadores distintos, y la configuración puede aplicarse solo a uno:
- la función de corte de emergencia queda asociada a un adaptador y bloquea el otro;
- las rutas se instalan en una interfaz mientras el tráfico sale por la otra;
- el cliente estaba conectado antes de enchufar el cable, y no rehízo las rutas al cambiar.
La señal que lo confirma: el problema aparece justo al conectar o desconectar el cable, no de forma aleatoria. Reconectar el túnel después del cambio de interfaz suele bastar.
Solo en el iPhone: el perfil, no la aplicación
En iOS la VPN se apoya en un perfil de configuración y en el ajuste del sistema. Dos causas se repiten: un perfil revocado o nunca validado, y la opción « bajo demanda », que reactiva un túnel antiguo sin que usted lo pida.
En Ajustes > General > VPN y gestión de dispositivos, compruebe que el perfil activo es el que cree. Desactive « bajo demanda » y pruebe una conexión manual: si esa sí pasa, era el automatismo reproduciendo un perfil obsoleto.
Si el servidor es suyo
Alojar el servidor uno mismo cambia el problema, no lo elimina: un servidor en un proveedor de alojamiento sigue teniendo una dirección de centro de datos, que es justo lo que se comprueba.
Lo que sí gana es previsibilidad. En un servidor compartido por miles de personas, el comportamiento de otros afecta a la reputación de la dirección que usted usa; en el suyo, no hay nadie más. Y para acceder a su propia red desde fuera, ninguna lista interviene. Si el túnel propio directamente no levanta, la señal a mirar es el handshake: cómo diagnosticar el handshake de WireGuard separa los casos de accesibilidad de los de configuración.
Lo que un túnel no cambia
Cuando la VPN funciona, la dirección que ven los sitios es la del servidor. En cambio, no cambia nada de lo que su navegador anuncia por su cuenta: fuentes, resolución de pantalla, zona horaria, pila gráfica. Esa combinación suele bastar para reconocerle de una sesión a otra, con túnel o sin él — y es una segunda vía de identificación, independiente de la dirección.
Mida su propia huella de navegador — medición pasiva, sin preguntas, sin cuenta, sin correo electrónico. Le dice cuántos navegadores de cada N se parecen al suyo y qué atributo le hace destacar.
Resumen
| Lo que observa | Causa probable | Primer paso |
|---|---|---|
| Conecta, pero una plataforma le bloquea | comprobación de procedencia | probar otro servidor |
| Nunca llega a « conectado » | la red bloquea la salida | probar con datos móviles |
| Funciona por wifi, no por cable | rutas o corte ligados a una interfaz | reconectar tras cambiar de interfaz |
| Solo en el iPhone | perfil o « bajo demanda » | revisar el perfil en Ajustes |
| Servidor propio que no levanta | accesibilidad | mirar el handshake |
La regla que más tiempo ahorra: cambiar un solo parámetro cada vez y devolverlo a su sitio cuando no ha cambiado nada. Una pila de ajustes tocados al azar acaba creando una segunda avería encima de la primera.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→


